CVE-2026-25594
InvoicePlane presenta XSS memorizzato tramite il campo Family Name nel modulo Prodotto
- Pubblicato
- 18 feb 2026
- Aggiornato
- 19 feb 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:NBasso · prossimi 30 giorni
- Percentile
- 13,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
InvoicePlane è un'applicazione open source self-hosted per la gestione di fatture, clienti e pagamenti. In InvoicePlane 1.7.0 esiste una vulnerabilità di Cross-Site Scripting (XSS) memorizzata, sfruttabile tramite il campo Family Name. Il valore `family_name` viene renderizzato senza codifica HTML all'interno del menu a tendina delle famiglie nel modulo prodotto. Quando un amministratore crea una famiglia con un nome dannoso, il payload viene eseguito nel browser di qualsiasi amministratore che visita il modulo prodotto. La versione 1.7.1 corregge il problema.
Fonti
1# Proof-of-concept di XSS persistente per InvoicePlane 1.7.0 tramite il campo del cognome, inclusi payload, richiesta e analisi dell'impatto per ricerca difensiva.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.